Очередная статья о том, почему SMS-коды небезопасны. Но в разрезе двухфакторной аутентификации.
На SecurityLab вышла статья про то, почему SMS-коды не защищают. SIM-свопинг, уязвимости протокола SS7, фишинговые прокси - всё это известные, но до сих пор работающие способы.
Как итог статьи:
«Номер телефона стоит защищать как отдельный актив, но важные сервисы лучше переводить на TOTP, passkeys или FIDO2.»
Passkeys и FIDO2 - это технологии, основанные на ассиметричной криптографии, где закрытый ключ на устройстве, а открытый в сервисе аутентификации.
Если переложить данный принцип на российское правовое поле и российскую криптографию - то мы получим ровно наши «усиленные электронные подписи».
Отсюда вопрос. Если во всем Мире коды из SMS считают настолько небезопасными и уязвимыми, что придумывают технологии с ассиметричной криптографией даже для атентификации, то почему у нас до сих пор некоторые считают, что коды из SMS допустимы для электронной подписи документов и юридически значимых действий?
https://www.securitylab.ru/blog/personal/Neurosinaps/360544.php?ref=123
#дарьядмитевнарассуждает #сткрипт #verestnikova
На SecurityLab вышла статья про то, почему SMS-коды не защищают. SIM-свопинг, уязвимости протокола SS7, фишинговые прокси - всё это известные, но до сих пор работающие способы.
Как итог статьи:
«Номер телефона стоит защищать как отдельный актив, но важные сервисы лучше переводить на TOTP, passkeys или FIDO2.»
Passkeys и FIDO2 - это технологии, основанные на ассиметричной криптографии, где закрытый ключ на устройстве, а открытый в сервисе аутентификации.
Если переложить данный принцип на российское правовое поле и российскую криптографию - то мы получим ровно наши «усиленные электронные подписи».
Отсюда вопрос. Если во всем Мире коды из SMS считают настолько небезопасными и уязвимыми, что придумывают технологии с ассиметричной криптографией даже для атентификации, то почему у нас до сих пор некоторые считают, что коды из SMS допустимы для электронной подписи документов и юридически значимых действий?
https://www.securitylab.ru/blog/personal/Neurosinaps/360544.php?ref=123
#дарьядмитевнарассуждает #сткрипт #verestnikova
Двухфакторная аутентификация в 2026 году: почему SMS-коды больше не защищают
Пароль давно перестал быть полноценной защитой